CTT Report Hub
3.42K subscribers
9.85K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport
31-08-2022

Securonix Threat Labs Security Advisory:New Golang Attack Campaign GO#WEBBFUSCATOR Leverages Office Macros and James Webb Images to Infect Systems. Securonix Threat Labs Security Advisory: New Golang Attack Campaign GO#WEBBFUSCATOR Leverages Office Macros and James Webb Images to Infect Systems

https://www.securonix.com/blog/golang-attack-campaign-gowebbfuscator-leverages-office-macros-and-james-webb-images-to-infect-systems

Actors/Campaigns:
Red_delta

Threats:
Dnscat2_tool
Lolbin
Dns_tunneling_technique
Plugx_rat

TTPs:
Tactics: 7
Technics: 14

IOCs:
Url: 2
File: 6
Path: 10
IP: 3
Registry: 1
Domain: 9
Hash: 4

Softs:
windows registry, microsoft office, curl

Algorithms:
base64, rot25, rot1, xor

Win API:
WmiCreateProcess

Languages:
golang

YARA: Found
#ParsedReport
31-08-2022

Check Point Research detects Crypto Miner malware disguised as Google translate desktop and other legitimate applications

https://research.checkpoint.com/2022/check-point-research-detects-crypto-miner-malware-disguised-as-google-translate-desktop-and-other-legitimate-applications

Threats:
Nitrokod
Xmrig_miner

Geo:
Turkish

IOCs:
Domain: 3
File: 8
Url: 1
Path: 3
IP: 1
Hash: 6

Softs:
chromium, windows defender, windows installer

Algorithms:
base64

Platforms:
x86
#ParsedReport
31-08-2022

APT-C-08 wmRAT. Detailed analysis report

https://mp.weixin.qq.com/s/IZNl6N2K1LUU7e1hT4JeYw

Actors/Campaigns:
Manlinghua

Threats:
Wmrat

Industry:
Government

Geo:
Asian

IOCs:
File: 4
Hash: 13
IP: 1

Softs:
curl
#ParsedReport
31-08-2022

First Known Phishing Attack Against PyPi Users

https://checkmarx.com/blog/first-known-phishing-attack-against-pypi-users

Threats:
Typosquatting_technique

IOCs:
Domain: 3
Url: 6
File: 2
Hash: 2

Algorithms:
exhibit, zip

Languages:
python

Links:
https://gist.github.com/Aviadg/e10696f3a215a577585433b0854ccb31#file-pypi\_phishing-csv
#ParsedReport
31-08-2022

RAT Tool Disguised as Solution File (*.sln) Being Distributed on Github

https://asec.ahnlab.com/en/38150

Threats:
Asyncrat_rat
Trojan/win.leonem.c5218555
Trojan/win.agent.c4526491
Vbinder
Smokeloader
Trojan/win.msilzilla.c5129545
Trojan/win.generic.c5198415
Malware/mdp.inject.m3037
Malware/mdp.autorun.m1037
Malware/mdp.inject.m1252
Control_rat

IOCs:
File: 3
Url: 4
Hash: 6

Softs:
windows explorer

Algorithms:
zip
#ParsedReport
31-08-2022

Malicious Word Files Targeting Specific Individuals Related to North Korea

https://asec.ahnlab.com/en/38182

Actors/Campaigns:
Kimsuky

Geo:
Korea, Gyeonggi-do, Korean

TTPs:
Tactics: 1
Technics: 0

IOCs:
File: 9
Url: 3
Path: 3
Registry: 7
Hash: 1

Platforms:
x86
#ParsedReport
01-09-2022

ASEC Weekly Malware Statistics (August 22nd, 2022 August 28th, 2022)

https://asec.ahnlab.com/en/38379

Threats:
Agent_tesla
Redline_stealer
Beamwinhttp_loader
Formbook
Clipboard_grabbing_technique
Cloudeye
Remcos_rat
Nanocore_rat

Industry:
Energy, Financial, Transport

Geo:
Korea, Emirates

IOCs:
Domain: 16
IP: 3
Email: 6
File: 33
Url: 16

Softs:
nsis installer, discord

Languages:
visual_basic
#ParsedReport
01-09-2022

ASEC Weekly Malware Statistics (August 15th, 2022 August 21st, 2022)

https://asec.ahnlab.com/en/38170

Threats:
Agent_tesla
Formbook
Redline_stealer
Clipboard_grabbing_technique
Beamwinhttp_loader
Cloudeye
Remcos_rat
Nanocore_rat
Avemaria_rat
Lokibot_stealer

Industry:
Financial

Geo:
Korea

TTPs:

IOCs:
Domain: 3
IP: 11
Email: 6
File: 20
Url: 15

Softs:
discord, nsis installer

Languages:
visual_basic
#ParsedReport
01-09-2022

ERMAC 2.0: Perfecting the Account Takeover

https://intel471.com/blog/rmac-2-0-perfecting-the-art-of-account-takeover

Actors/Campaigns:
Dukeeugene

Threats:
Ermac
Cerberus
Blackrock

Industry:
Financial, E-commerce

Geo:
China, Russia

IOCs:
File: 1

Softs:
android, telegram

Platforms:
intel
#ParsedReport
01-09-2022

THREAT ANALYSIS REPORT: Ragnar Locker Ransomware Targeting the Energy Sector

https://www.cybereason.com/blog/threat-analysis-report-ragnar-locker-ransomware-targeting-the-energy-sector

Threats:
Ragnarlocker
Blackcat
Clop
Logmein_tool
Splashtop_tool

Industry:
Petroleum, Government, Energy, Financial

Geo:
Kazakhstan, Israel, Kyrgyzstan, Belarus, Tajikistan, Russia, Azerbaijan, Uzbekistan, Luxembourg, Ukraine, Greece, Moldova, Georgia, Armenia, Turkmenistan, China

TTPs:
Tactics: 3
Technics: 7

IOCs:
File: 17
Path: 2
Hash: 35

Softs:
hyper-v, opera, internet explorer, mozilla firefox, vssadmin

Algorithms:
salsa20, rc4

Functions:
Locker

Win API:
CryptBinaryToStringA, GetComputerNameW, CreateFileW, CreateEventW, CreateProcessAsUserW, FindFirstVolumeA, FindNextVolumeA, GetLocaleInfoW, DeviceIoControl, GetUserNameW
#ParsedReport
01-09-2022

Raspberry Robin and Dridex: Two Birds of a Feather

https://securityintelligence.com/posts/raspberry-robin-worm-dridex-malware

Actors/Campaigns:
Evil_corp (motivation: cyber_criminal)
Fakeupdates

Threats:
Raspberry_robin
Dridex
Socgholish_loader
Dopplepaymer
Lockbit
Wastedlocker
Lolbin

Industry:
Transport, Petroleum

Geo:
Russia

IOCs:
Hash: 3
File: 10

Algorithms:
xor, rc4, crc

Functions:
GetPrcAddress, LdrLoadDll, bytearray, the, LdrGetProcedureAddress

Win API:
LoadLibraryA, VirtualAlloc, wglGetProcAddress, VirtualProtect

Languages:
python
#ParsedReport
01-09-2022

Highly evasive Magecart JavaScript Skimmer active in the wild

https://blog.cyble.com/2022/09/01/highly-evasive-magecart-javascript-skimmer-active-in-the-wild

Actors/Campaigns:
Magecart

Threats:
Beacon

Industry:
E-commerce, Financial

Geo:
Dubai, Georgia, Singapore, Australia, India

TTPs:
Tactics: 6
Technics: 6

IOCs:
File: 1
Hash: 1

Languages:
javascript, php
#ParsedReport
30-08-2022

[ \] Appleseed v2.1. [Threat Analysis\] Appleseed V2.1 running on JavaScript

https://stic.secui.com/main/main/threatInfo?id=69

Threats:
Appleseed

IOCs:
File: 15

Algorithms:
zip, rc4, xor, base64

Win API:
Compress

Languages:
javascript, python

Platforms:
x86
#ParsedReport
01-09-2022

PyPI Phishing Campaign \| JuiceLedger Threat Actor Pivots From Fake Apps to Supply Chain Attacks

https://www.sentinelone.com/labs/pypi-phishing-campaign-juiceledger-threat-actor-pivots-from-fake-apps-to-supply-chain-attacks

Actors/Campaigns:
Juiceledger

Threats:
Juicestealer
Typosquatting_technique
Agent_tesla
Cratedepression

IOCs:
Domain: 14
Hash: 45
File: 11
Path: 1
Url: 1
IP: 1
Email: 1

Softs:
chrome, discord

Algorithms:
zip

Languages:
python, rust